• 沒有找到結果。

基于区块链的网络安全体系结构与 关键技术研究进展

N/A
N/A
Protected

Academic year: 2022

Share "基于区块链的网络安全体系结构与 关键技术研究进展"

Copied!
29
0
0

加載中.... (立即查看全文)

全文

(1)

第4卷 第1期

年1月 计  算  机  学  报

CHINESEJOURNALOFCOMPUTERS 4N

收稿日期在线发布日期本课题得到国家重点研发计划课题国家杰出青年科学基金

国家自然科学基金北京高校卓越青年科学家计划项目国家研究中心 项目鹏城实验室大湾区未来网络试验与应用环境项目华为技术有限公司委托项目 资助. 恪,究领域为互联网体系架构高性能路由器P网络物联网和网络经济学. 凌思通,硕士研究生主要研究方向为区块链与网络安全. 琦,博士副教授主要研究方向为网络安全隐私 大数据安全等. 波,博士主要研究方向为网络体系结构网络安全下一代互联网区块链. 蒙,博士副教授主要研究方 为网络安全和云计算中的隐私保护算法等.张智超,硕士研究生主要研究方向为联邦学习网络安全和区块链. 苏,博士助理研 究员主要研究方向为下一代互联网体系结构和网络安全. 昕,博士工程师主导业务包括平台开发大数据产品设计和5G等.

 琳,硕士工程师主导业务包括互联网平台开发产品设计大数据开发系统操作和故障排除等.

基于区块链的网络安全体系结构与 关键技术研究进展

徐  

  凌思通

   

   

   

张智超

清华大学计算机科学与技术系 北京 

   

   

 

 

北京信息科学与技术国家研究中心 北京 

清华大学网络科学与网络空间研究院 北京 

鹏城实验室 广东 深圳 

华为技术有限公司2实验室 北京 

北京理工大学计算机学院 北京 

咪咕文化科技有限公司 北京 

  随着互联网技术的不断演进与用户数量的爆炸式增长网络作为一项基础设施渗透于人们生存生活 各个方面其安全问题也逐渐成为人们日益关注的重点.然而随着网络规模的扩大以及攻击者恶意行为的多样 复杂化传统网络安全体系架构及其关键技术已经暴露出单点信任部署困难等诸多问题而具备去中心化 可篡改等特性的区块链技术为网络安全所面临的挑战提供了新的解决思路.本文从网络层安全应用层安全以及 安全三方面对近几年基于区块链的网络安全体系结构与关键技术研究进行梳理并将区块链的作用归类为真 实存储真实计算真实激励三种情形.针对区块链的具体应用领域本文首先介绍了该领域的安全现状然后对区 块链的具体应用研究进行了介绍并分析了区块链技术在该领域所存在的优势.本文最后结合现有的解决思路对 来区块链应用中所需要注意的隐私问题可扩展性问题安全问题以及区块链结构演进的方向进行了分析并对 未来基于区块链的网络安全体系结构与关键技术研究进行了展望.

关键词 区块链网络安全体系结构网络层安全应用层安全安全 中图法分类号   

犚 犲 狊 犲 犪 狉 犮 犺 犘 狉 狅 犵 狉 犲 狊 狊 狅 犳 犖 犲 狋 狑 狅 狉 犽 犛 犲 犮 狌 狉 犻 狋 狔 犃 狉 犮 犺 犻 狋 犲 犮 狋 狌 狉 犲 犪 狀 犱 犓 犲 狔 犜 犲 犮 犺 狀 狅 犾 狅 犵 犻 犲 狊 犅 犪 狊 犲 犱 狅 狀 犅 犾 狅 犮 犽 犮 犺 犪 犻 狀

XUKe LINGSiTong LIQi WUBo SHENMeng ZHANGZhiChao YAOSu LIUXin LILin

 

 

 

 

 

 

 

犃犫狊狋狉犪犮狋 WiththecontinuousevolutionofInternettechnologyandtheexplosivelyincreasing

《 计

算 机

学 报

(2)

numberofuserstheInternethasbecomeanintegralpartofpeoplesdailylife.Therefore networksecurityhasbecomethefocusofattention.Researchershavebeendoingmuchresearch onnetworksecurity.Howeverwiththeexpansionofnetworkscaleandthediversificationof attackersmisbehaviorssomedrawbackshavebeenexposedtotraditionalnetworksecurity architectureanditskeytechnologies.Firstlymostoftodaysnetworksecurityinfrastructures suchasPKIandRPKIarerealizedasacentralizedarchitecture.Thereforethecybersecurity measuresbuiltonthetrustinthesecentralizedinfrastructuresexposeasinglepointoftrustproblem. TheincidentsofDigiNotarhackedtoissuethemaliciouscertificateformorethan500websites andSymantecsmisinformationofmorethan30000certificateextensionvouchersallindicatethat onceincidentsoccurinthesetrustcentersitwillbeasevereimpactontheentireInternet. Secondlysinceearlynetworkarchitecturedesignationdidnotseriouslyconsidersecuritythe deploymentofmanylaterproposedsecuritymechanismswillmodifyexistingnetworkprotocols andaffectnetworkefficiency.Thereforetherearedifficultiesintheactualdeploymentofthese securitymechanisms.BesideswiththeadventoftheIoTerathenetworkscomplexitywill continuetoexpandandnetworksecurityconstructionshouldbeparticipatedbymanyorganizations andeventhewholepeople.Howeverthereisalackofareliableincentivemechanismtocoordinate thecooperationbetweendifferentorganizationsandmobilizeusersenthusiasmtoparticipatein thenetworksecurityconstruction.Nowadaysthereisnogoodsolutionforthesedisadvantages butemergingtechnologyblockchainprovidesnewsolutions.Blockchainisatrustworthydistributed databasethatintegratesP2Ptechnologycryptographyconsensusmechanismanddistributed storagetechnology.Becauseofblockchainscharacteristicssuchasdecentralizationimmutability andauditabilityresearchershavedevotedthemselvestoresearchingblockchainbasedapplications onnetworksecurity.Fromtheperspectiveofnetworksecurityarchitectureblockchainbased applicationsfocusonnetworklayersecurityapplicationlayersecurityandPKIsecurity.The applicationsinnetworklayerincludecollaborativeintrusiondetectionandinterdomainrouting security.Theapplicationsintheapplicationlayerincludevulnerabilitycrowdsourcingandaccess control.BlockchainsapplicationsforPKIsecurityistoimprovecentralizedPKIorbuilddecen tralizedPKI.Furthermoreblockchainsroleinthesenetworksecurityapplicationsisclassified intotruestoragetruecomputingandtrueincentive.Truestorageistotakeblockchainasa storageplatformtoensuretheauthenticityofstoreddataavoiddatatamperingandmakea properresponsetotheusersdataaccessrequest.Truecomputingistotakeblockchainasa computingplatformbasedontruestorageandsmartcontracts.Theplatformcanensurethe computingprocessesopennesstransparencyandverifiabilitywhileensuringthecomputing resultsauthenticitycredibilityandimmutability.Trueincentiveintroducesincentivemechanisms basedontruestorageandtruecomputingtorealizetransparentrewardandpunishment measures.Foreachspecificblockchainbasedapplicationonnetworksecuritythispaperfirst introducesthesecuritystatusthenintroducesthespecificresearchworksandshowshowblock chainisappliedtoimprovesafetyfinallyanalyzingtheadvantagesofblockchaintechnologyin thisfield.Intheendthispaperintroducesthechallengesthatshouldbepaidattentiontoin blockchainbasedapplicationsonnetworksecurityincludeprivacyscalabilityblockchain securityandstructureevolutiondirection.Moreoverthispaperprospectsfuturenetwork securityarchitectureandkeytechnologiesbasedonblockchain.

犓犲狔狑狅狉犱狊 blockchainnetworksecurityarchitecturenetworklayersecurityapplicationlayer securityPKIsecurity

计  算  机  学  报

《 计

算 机

学 报

(3)

1    

自从1969年ARPANET正式投入运行以来 互联网已经发展了50余年从最初的仅有4个节点 到如今全球接近44亿网络用户从最初仅用于军事 研究目的到如今互联网+涵盖各个领域互联网 已经作为一项基础设施渗透于人们生存生活的各 个方面.然而互联网技术在为人们带来诸多便利的 同时其安全隐患也给人们的生活财产带来了严峻 的挑战.从2018年2月黑客攻击韩国冬奥会致使会 场网络中断

到2018年8月全球最大的半导体制 造商台积电遭受WannaCry恶意病毒袭击

再到 2018年底万豪酒店集团五亿客户隐私数据泄露

各种网络安全事件都表明一旦网络遭受攻击将对 人们的生活造成极其严重的影响.因此如何确保网 络安全是网络发展的重点研究对象.

一直以来研究者们在网络安全领域开展了大 量的研究工作但是随着网络规模的扩大以及恶意 攻击行为的多样化复杂化传统网络安全体系结构 已经暴露出诸多弊端.首先如今的大部分网络安全 基础设施都是基于中心化的体系架构例如公钥基 础设施PublicKeyInfrastructurePKI和资源公 钥基础设施ResourcePKIRPKI.然而作为许多 现有网络安全技术的信任中心这些基础设施却暴 露出了严重的单点信任问题.荷兰安全证书提供商 DigiNotar遭受入侵为超过500个网站发布恶意证 书

以及证书颁发机构赛门铁克误发超过三万个 证书扩展凭证

等事件都表明一旦这些信任中心 发生事故将对整个互联网造成严重的影响.其次 由于网络架构的早期设计并没有详细考虑安全问 题而许多后来提出的安全机制例如DNSsec和 BGPsec不仅需要对现有网络协议进行改动而 且还会严重影响网络的运行效率从而造成这些机 制实际部署上的困境此外随着万物互联时代的到 来网络的复杂度将持续扩大网络安全建设应该由 现阶段的不同组织独立参与发展为多组织协同参与 甚至全民参与然而目前还缺乏一套可信的激励机 制来协调不同组织之间的合作并调动大家参与网 络安全建设的积极性.针对这些问题区块链技术的 出现提供了新的解决思路.

区块链是一种集成了P2P技术密码学共识 机制以及分布式存储技术的可信分布式数据库并 且具有可审计去中心化不可篡改等特点.正是

这些特点促使大量研究人员将区块链应用于网络安 全领域.然而现阶段却缺乏对这些研究的系统性梳 理工作2017年赵阔等人的工作以及我们的前期 工作都是针对物联网安全领域因此没能对区块 链在网络安全领域的应用进行系统性介绍陈迪等 人的工作主要是对区块链在域间路由安全的应用 进行介绍Tara等人的工作虽然对基于区块链的 安全服务进行介绍但并不是主要针对网络安全领 域其中只是涉及PKI数据隐私溯源三个方面与 本文最相似的一篇综述则是来自于2018年陈烨等 人该文章介绍了区块链在网络数据安全和隐私 保护物联网设备的权限管理以及DDoS防御三方 面的应用但该文章所涉及的区块链应用场景较少 且没能对这些应用研究进行分类梳理也没能对区 块链应用于网络安全所要注意的问题进行分析.本 文对近几年基于区块链的网络安全体系结构与关键 技术研究进行梳理以TCPIP网络体系架构为基 准从网络层安全应用层安全以及PKI安全三方 面介绍了基于区块链的网络安全体系结构与关键技 术研究的最新进展并系统性地分析了区块链应用 于网络安全领域的优势与不足.

本文第2节对区块链体系结构与原理进行介 绍第3节对区块链在网络安全的应用进行概述之 后第4~6节分别对区块链在网络层安全应用层安 全以及PKI安全的应用进行具体展开介绍第7节 针对区块链应用在网络安全过程中所需要注意的隐 私问题可扩展性问题安全问题以及区块链结构演 进方向进行分析与展望最后对全文进行总结.

2   区块链体系结构

区块链这一概念最早起源于2008年中本聪发 布的比特币白皮书之后分别经历了以太坊为 代表的智能合约时代和Hyperledger为代表的联 盟链时代的发展如今区块链已经应用到了数字货

1期 徐 恪等基于区块链的网络安全体系结构与关键技术研究进展

④ ⑤

eW hK pMyM

史上规模最大!万豪旗下酒店发生5亿客户信息被泄露.

《 计

算 机

学 报

(4)

供应链管理云游戏等各个领域其体系结构也 呈现出了一种多元化的趋势但总体上可以概括为 数据层网络层共识层智能合约层应用层以及激 励机制六个部分.

数据层是区块链可审计性的来源其主要 定义了区块链的数据结构并借助密码学确保数据的 安全性.区块链的数据通常是采用文件系统例如比 特币或数据库例如以太坊进行存储区块链的具 体结构则因为区块链的不同而存在着差异但交易 的组织方式和区块的链接方式都大体相同.每个区 块都包含头部区域和数据区域如图1所示节点在 生成区块时先将交易构建成默克尔树即将交 易作为树的叶子节点中间节点为其左右子节点数 据连接起来后的哈希值从而得到一个树根节点即 默克尔根默克尔根前一区块头部哈希以及其它字 段一起组成区块头部默克尔树除去树根以外的部 分则作为区块的数据区域.

前一区块头部哈希的存在使得区块之间形成一 种链式结构因此基于密码学安全性保证节点只 需存储任意区块头部就可对之前区块头部进行哈 希计算并与所存区块头部中的哈希值进行对比从 而验证之前所有区块头部的完整性.

用默克尔树来组织交易则可以实现对单个交易 的正确性进行高效验证如图1所示当用户需要对 交易Tx0进行验证时可以请求区块链返回Hash1 Hash23然后将Tx0进行哈希获得Hash0并结合 所返回的哈希值计算出一个根哈希将计算出的根 哈希与本地存储区块头部中的根哈希进行比对即 可验证交易的完整性.

图1 区块数据结构示意图

网络层是区块链去中心化的来源其主要 定义了区块链节点之间组网流程以及数据在节点间 的传播方式.现阶段区块链主要是采用对等网络

PeertoPeerP2P构建网络层每个区块链节点在 加入P2P网络时都会试图获取其它节点的地址信 息并与多个节点建立邻居关系.当节点产生交易区 块等数据时会将其传播至邻居节点邻居节点则继 续传播直到数据扩散至全网所有区块链节点.每个 节点都会根据收到的交易区块等数据构建本地区 块链节点与节点之间互为冗余备份从而构成了去 中心化的分布式系统因此可以有效解决单点故障 问题.

共识层是区块链一致性不可篡改的来源 其主要定义了在完全不可信的环境下分布式节点如 何对区块链上的数据达成一致.即在每个区块链节 点都通过网络层获取到全网所有交易区块等数据 的前提下即使部分节点可以随意发布恶意信息也 能通过共识算法确保其它诚实节点本地区块链的数 据是一致且正确的.现阶段主要共识算法有工作量 证明ProofofWorkPoW权益证明Proofof StakePoS实用拜占庭容错PracticalByzantine FaultTolerancePBFT在每轮共识过程中 共识算法会选举或竞争出一个领导节点将收集的交 易打包成区块并通过P2P网络发送给其它节点.每 个节点会对区块中的哈希值签名以及交易的有效 性等进行验证并将通过验证的区块加入到本地区 块链.由于在共识过程中所有节点都完成了区块的 验证工作因此区块链解决了矿工节点间的互信问 题此外用户在访问区块链时可以对多个节点同时 访问并根据少数服从多数原则选择合适的结果因 此在多数节点遵从协议的情况下区块链具有不可 篡改的特性并可以有效解决中心化系统所存在的 单点信任问题.

智能合约层的出现拓展了区块链的应用范 围其建立在共识层之上主要定义了编写智能合约 的语言以及智能合约的执行环境.智能合约以一段 程序的形式部署在分布式区块链节点上当分布式 区块链节点对区块链数据达成共识后若区块中存 在交易对智能合约进行调用或某些状态信息满足 要求区块链节点将自动执行这段程序并将程序执 行结果记录在本地区块链中.基于共识层所实现的 全网节点本地区块链的一致性全网节点共同基于 本地一致的区块链数据库执行智能合约并将执行结 果记录到本地区块链中从而全网节点能够对智能 合约的执行结果达成共识.因此基于共识层所提供 的一致不可篡改等特性智能合约具备自动执行 执行结果不可篡改等特点.

计  算  机  学  报

《 计

算 机

学 报

(5)

应用层则是通过服务端前端app等现有 技术将智能合约的相关接口进行封装并设计友好 的图形用户接口为用户提供比特币钱包等各种去 中心化的应用服务.

激励机制在早期作为激励层体现在区块链 架构中但随着区块链的发展激励机制可以和区块 链各个层次相结合并产生不同的激励效果.与共识 层结合时矿工节点在打包区块时会在其中包含一 个将激励发送给自己的交易因此激励会随着区块 的确认自动发放给相应的矿工节点从而激励矿工 节点参与区块链的维护比特币和以太坊就是采 用这种激励机制的典型代表激励机制与智能合 约层相结合则是基于区块链中智能合约对货币的

可编程操作性将激励机制以及获取激励的条件 写到智能合约中并借助智能合约自动执行且执 行结果不可篡改的特点确保激励能真实可信地发 放到满足条件的用户从而达到吸引用户的目的 激励机制与应用层相结合则是基于应用直接面向 用户的特点根据区块链记录的用户历史行为对 其进行信用评分并根据信用评分的不同对用户 进行区别化服务从而激励用户保持良好的行为 习惯.上述区块链体系结构的内容可由图2进行概 括正是因为区块链各部分所提供的可审计去中心 化一致性不可篡改等诸多特点区块链技术开始 被广泛应用于网络安全领域.

图2 区块链体系结构图

3   基于区块链的网络安全应用概述

从TCPIP网络体系结构的角度出发网络安 全体系架构应该被划分为链路层安全网络层安全 传输层安全以及应用层安全.然而传统网络体系结 构在设计之初并没有将安全性纳入设计范围从而 导致如今的大部分网络安全技术都需要基于第三方 基础设施才能有效构建这些第三方基础设施被称 为网络安全基础设施.PKI作为一个重要的网络安 全基础设施支撑着整个网络安全体系架构从不同 层次来看网络层安全中的IPsec协议传输层安全 协议TransportLayerSecurityTLS应用层安全 中的邮件安全协议SMIME都是基于PKI建立 的因此PKI安全支撑着整个网络的安全体系架

是网络安全的技术基础.

区块链在具体应用的过程中根据参与实体的不 同可以分类为私有链公有链以及联盟链.其中私有 链的参与方通常都属于一个组织公有链的参与方 则是任何实体联盟链的参与方则是加入联盟的成 员.目前取得广泛应用的区块链类型都属于公有链 或联盟链这两类区块链作为一个分布式可信账本 都涉及不同利益体之间的交互主要用于解决不同 利益体之间的信任问题或者作为一个第三方可信 平台用来解决用户对平台的信任问题.因此区块链 主要在涉及多个平等利益体交互的场景或者需要引 入可信第三方的场景中发挥作用.从网络安全体系 结构的角度来看具备这样特征的场景主要出现在 网络层传输层应用层PKI四个部分.

网络层安全主要涉及数据平面安全和控制平面

1期 徐 恪等基于区块链的网络安全体系结构与关键技术研究进展

《 计

算 机

学 报

(6)

安全基于区块链的关键技术则体现在协同式网络 入侵检测和域间路由安全两个方面其中协同式网 络入侵检测是为了检测数据平面流量异常并及时对 异常流量报警过滤域间路由安全则是为了确保控 制平面域间路由信息的正确性从而有效指导数据 平面的流量转发.传输层安全主要涉及端到端的通 信安全从而确保通信数据的机密性完整性现阶 段这样一种安全机制是基于PKI所建立的因此区 块链在传输层安全的应用主要通过在PKI安全中 的应用来体现.应用层安全主要涉及应用软件自身 实现逻辑的安全性以及运行过程中面临潜在恶意用 户访问时的安全性基于区块链的关键技术则主要 体现在漏洞检测众包以及访问控制机制两个方面 其中漏洞检测众包的目的是将漏洞检测任务众包出 去从而尽早发现漏洞并及时修补确保应用本身的 安全访问控制机制则是对资源的访问设置规则以 防止用户资源被非法访问.PKI即公钥管理设施负 责公钥的分发撤销等一系列工作并对公钥持有者 的身份进行背书从而确保网络中通信双方可以互 相认证身份.由于现有PKI主要是采用中心化架 构因此区块链在PKI安全方面的应用主要体现在 加强中心化PKI安全和构建去中心化的PKI两个 方面前者主要目的是在保留原有中心化PKI不变 的基础上引入区块链技术使其更安全高效后者则 是用区块链构建一个完全去中心化的PKI来取代 现有的中心化架构.

在基于区块链构建上述网络安全相关技术的过 程中区块链的主要作用可以总结为真实存储真实 计算真实激励三个方面

真实存储是将区块链作为一个真实存储平 台确保用户所存储的数据真实存在不会被恶意篡 改并且面对用户的数据访问请求也能做出真实的 回应.在基于区块链所构建的真实存储平台中用户 以交易的形式请求数据的增加修改撤销等操作 其它用户则可以按需对数据库的内容进行读取并 基于这些数据完成后续的计算工作.在对数据进行 存取的整个流程中区块链数据层提供的可审计性 确保用户在访问数据时可以对其完整性进行验证 区块链网络层提供的去中心化特性则可以有效避免 单点失效问题区块链共识层提供的一致性和不可 篡改性则确保用户访问所获取数据的真实性.因此 相比于传统中心化的存储平台基于区块链构建的 分布式真实存储可以稳定运行并且有效避免中心 服务器宕机恶意篡改隐瞒数据或者对不同用户

提供不一致的访问结果等问题.

在基于区块链真实存储所构建的网络安全应用 中存在着数据可验证与不可验证两种情况.数据可 验证是指用户所上传数据的有效性存在清晰的判断 标准因此其它用户在获取该数据时可以准确判断 其可用性并基于该数据完成后续的计算工作例如 域间路由安全中的路由宣告信息访问控制机制中 的授权策略信息PKI中的证书信息数据不可验证 则是指用户所上传数据的可用性无法显性判断因 此往往需要引入信用评分用户评价等机制来辅助 用户对数据的可用性进行预判例如协同式入侵检 测中各系统上传的报警信息检测模型信息等.

真实计算是在真实存储的基础之上引入 智能合约进一步构建一个真实计算平台确保计算 流程的公开透明可验证以及计算结果的真实可 信不可篡改.在该计算平台中计算逻辑被编码进 智能合约中并部署在区块链上用户可以通过发布 交易来触发智能合约的执行调用智能合约的交易 以及智能合约的执行结果都被真实存储在区块链中. 因此相比于传统中心化分布式计算平台基于区块 链构建的分布式真实计算平台能在承担用户计算开 销的同时有效解决传统中心化计算平台计算流程不 透明计算结果不可验证无法确保真实性等问题.

在基于区块链真实计算平台所构建的网络安全 应用中根据计算时机的不同可以分为预先计算和 实时计算两种情况.

①预先计算是指提前将要计算的任务交由区 块链执行并将执行结果保存在区块链中用户则可 以按需直接对计算结果进行访问.预先计算通常在 计算任务针对不同用户都一致时使用因此可以提 前计算好对所有用户都适用的结果例如PKI中证 书的验证工作针对同一证书所有用户对其验证流 程都是一致的.在预先计算场景下由于用户在查询 计算结果时只需要进行哈希计算即可验证该结果的 完整性因此当计算任务繁重时预先计算的方式能 显著减小用户获取计算结果的时间开销.

②实时计算则是指用户在有计算任务需求时 通过交易调用智能合约等待交易被打包执行并获 取执行结果.实时计算所涉及的中间数据通常都随 着调用者的不同而不同因此无法像预先计算那样 提前计算一个对所有用户都适用的结果.例如访问 控制机制中针对同一资源不同用户的访问控制策 略是不一致的因此需要在用户请求访问时根据用 户的身份实时判定用户的访问权限.在基于实时计

计  算  机  学  报

《 计

算 机

学 报

參考文獻

相關文件

近年來國內外許多學者也紛紛投入 RFID 安全性的研究,2003 年首先由 Weis 等 學者提出了 RFID 認證協定之論文,開啟了 RFID

• 全球已累积有 1600 万人次有效计算机案例, 5000 余家企 业、研究机构与政府组织持续追踪其有效性。. • 96% 的准确度、 34 个国家使用、

由于音乐以声波振动的非语义性组织结构与人类的情感、意志活动直接同构对应,所以音乐

DeLone and

为此, 我们需要建立函 数的差商与函数的导数间的基本关系式, 这些关系式称为“微分学中值定理”...

关系密切。2011年3月,广东省政府与 澳门特别行政区政府签署了《粤澳合

业技术”模块是在“技术与设计 1” “技术与设计 2”必修模块学完之后的一 个选修模块,它包括“绿色食品” “种质资源的保护和引进” “无土栽培” “营 养与饲料”

欣赏有关体育运动 的图片,从艺术的角度 与同学交流自己对这些 运动和画面的感受与理 解,并为这些图片设计